存储系统细粒度加密安全设计
2012-08-07陈俊健
网络安全技术与应用 2012年8期
陈俊健
佛山科学技术学院电子与信息工程学院 广东 528000
0 引言
新兴的存储架构都采用了数据路径与控制路径分离的方式,用户获取元数据信息后直接访问设备的数据块,大大提高了存储效率。同时它针对传统的存储系统只能记录数据块在磁盘的位置信息等极其有限的元数据信息,增强扩展元数据的属性,可以方便的记录文件内数据块的敏感程度等安全信息。但目前存储系统的加密存储安全还建立在目录级和文件级基础之上,元数据信息也没有对文件内数据块的敏感程度进行记录,对同一文件只能进行整体全部有或无加密操作,并不能对文件的部分内容进行加密。这种统一粗粒度的加密方式会将同一文件中的敏感数据和非敏感数据全部加密,浪费了很多CPU宝贵的计算时间。如果一个文件的不同区域要求不同的强度的加密保护,现有的加密方案只能用不同的加密算法对此文件进行多次加密,从而生成多个文件,这不利于用户和程序设计者管理这些文件,同时也浪费了大量的存储空间。
本文引入了存储系统的细粒度加密安全的概念。由于存储系统的最小单位不再是文件而是大量细粒度的数据块,故我们可以将发掘这个优势,将加密的安全操作从文件级延伸至细粒度的数据块级,对具有某些特殊需要的大文件在安全上实现细粒度的加密存储。用户可以根据文件的特征指定只对文件中的部分敏感数据进行加密,根据敏感程度不同每个区域还可以指定一个加密算法。……
登录APP查看全文
